
CVE-2026-41091
Microsoft Defender 권한 상승 취약점
RedSun은 Microsoft Defender의 맬웨어 방지 엔진에서 링크 추종 취약점을 악용하는 로컬 권한 상승(LPE) 기술(및 관련 PoC)입니다. 이는 낮은 권한의 인증된 공격자가 Defender의 복구 및 클라우드 파일 롤백 메커니즘을 속여 공격자가 제어하는 파일을 보호된 디렉터리(예: C:\Windows\System32)에 쓰도록 하여 SYSTEM 권한을 획득할 수 있게 합니다.
"Windows Defender가 악성 파일에 클라우드 태그가 있음을 인식하면... 바이러스 백신이 파일을 다시 쓰는 것이 좋은 생각이라고 판단합니다... PoC는 이 동작을 남용하여 시스템 파일을 덮어씁니다." — Nightmare-Eclipse
RedSun은 Defender의 Cloud Files API, oplock, 디렉터리 접합, 복구 경로(특히 TieringEngineService.exe / 실시간 검사 정리) 처리 방식을 활용합니다.
클라우드 속성이 있는 악성 파일을 배치하고 경로(접합/심볼릭 링크)를 조작함으로써, 익스플로잇은 Defender(SYSTEM으로 실행)가 파일을 권한 있는 위치로 복원/다시 쓰게 하여 임의 파일 쓰기 → SYSTEM으로 코드 실행을 가능하게 합니다.
주요 기술:
Nightmare-Eclipse/RedSun).즉시 업데이트 — 이 취약점은 활발히 악용되고 있습니다.
# 현재 Defender 엔진 버전 확인
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion
# 강제 업데이트
Update-MpEngine
추가 권장 사항:
C:\Windows\System32, Defender 복구 로그, 비정상적인 TieringEngineService.exe 동작을 모니터링합니다.요구 사항:
영향:
공개 PoC 저장소: 0xBlackash/RedSun
⚠️ 참고: 이는 교육 및 방어 목적으로만 사용됩니다. 격리된 환경에서 테스트하십시오.
보안 커뮤니티를 위해 ❤️로 제작됨
마지막 업데이트: 2026년 5월 21일
| 메트릭 | 값 |
|---|
| CVSS v3.1 점수 | 7.8 (높음) |
| 벡터 | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-59 (링크 추종) |
| 영향받는 엔진 | ≤ 1.1.26030.3008 |
| 수정된 엔진 | 1.1.26040.8 |
| 수정된 플랫폼 | 4.18.26040.7 |
| 알려진 익스플로잇 | 예 (CISA KEV - 2026년 5월 20일) |